Club 27001 toulousain Couverture organisme national Ordre du jour Fonctionnement du Club (Hervé Schauer - HSC) Comment mettre en œuvre une politique de sécurité cohérente et pragmatique (Hervé Schauer - HSC) Point d'actualité Animation du Club Prochaines réunions
changements concernant ses processus de certifications 2700x / LSTI http://www.lsti-certification.fr/ La réussite aux examens ne vaut plus attribution d'un certificat "Lead Auditor/Implementer" ou "Risk Manager", mais seulement délivrance d'une attestation "provisional" sans limite de validité. Pour obtenir la certification il faut en faire la demande à LSTI dans les trois ans suivant l'attestation et fournir : ladite attestation, un CV justifiant d'une expérience professionnelle d'au moins 5 ans dont 2 dans le domaine des SMSI, des attestations de maintien de l'expérience (réalisation d'audits ou d'étude de gestion des risques). Les certificats sont valables 3 ans et leur validité soumise à surveillance tous les 18 mois. La certification Lead Auditor est désormais découpée en 2 : Auditor qui certifie la participation à des audits et Lead Auditor qui atteste de la direction d'audits. A priori tous les certifiés d'aujourd'hui sont donc rétrogradés au niveau provisional, sauf les Lead Auditor/Implementer ayant déjà réussi une surveillance qui ne sont eux rétrogradés qu'au niveau Auditor/Implementer. Pour retrouver le niveau de certification précédent, il faut se soumettre au nouveau mode de certification. 2700x : une famille de normes En révision 2 obligatoires : 27001:2005 SMSI 27006:2007 Certification de SMSI 27002:2007 En révision Mesures de sécurité 27000:2009 Vocabulaire 27003:2010 Stade approbation 30.20 depuis le 15/12/09 Guide Implémentation Publiée le 3/2/2010 27004:2009 Indicateurs SMSI 27005:2008 Gestion de risque 27007 Audit de SMSI Future 31000 gestion du risque globale 4
2700x : une famille de normes ISMS 27008 : Guidance for auditors on ISMS controls audits 27010 : ISM for inter-sector and in-organizational communications 27011 : ISMS telecommunications 27013 : Guidelines for the integrated implementation of 27001 and 20000 27014 : Information security governance framework 27015 : ISMS for financial and insurance services sector 2700x : une famille de normes Security controls and services /IEC 18043 : Selection, deployment and operations of intrusion detection systems /IEC 24762 : Disaster Recovery Services /IEC 27031 : Guidelines for ICT Readiness for Business Continuity /IEC 27032 : Guidelines for Cybersecurity /IEC 27033 : IT network security 1. Part 1: Overview and concepts 2. Part 2: guidelines for the design and implementation of network security 3. Part 3: reference network scenarios threats, design techniques and control issues 4. Part 4: Securing communications between networks using security gateways Threats, 5. Part 5: Securing communication across networks using virtual private networks(vpns) Threats, /IEC 27034 : Application security 1. Part 1: Overview and concepts 2. Part 2: Organization normative framework /IEC 27035 : Information Security Incident Management /IEC 27036 : Guidelines for security of outsourcing /IEC 27037 : Guidelines for identification, collection and/or acquisition and preservation of digital evidence /IEC 29149 : Best practices for time stamping services
Utilisation du texte de la norme Les normes sont en copyright Utilisation de moins de 25 % du texte après accord de l AFNOR RGS Décret RGS Publication du décret n 2010-112 du 2 février 2010 au Journal Officiel le 4 février 2010. RGS Soumission à la Commission Européenne en application de la directive 98/34/CE le 25 mars 2009. Avis favorable de la Commission consultative d évaluation des normes (CCEN) rendu le 7 mai 2009. Publication de l'arrêté RGS prévue au cours du premier trimestre 2010. Version du document : V0.99
Prix de l'innovation des Assises de la Sécurité 6 au 9 octobre 2010 accès aux Assises de la Sécurité afin de démontrer son produit ou son service espace d'exposition pour démontrer solution et rencontrer invités, presse, etc. ; atelier pour présenter solution sous forme de conférence. remise du prix en séance plénière le jeudi 7 octobre 2010, et un paquetage d'une valeur de 24000 euros Pour les entreprises créées en 2008, 2009 ou 2010. Les critères du comité de sélection sont notamment : le caractère innovant et nouveau du produit ou service présenté ; l'intérêt pour les RSSI et les métiers associés ; les innovations technologiques dans la solution présentée ; l'état d'avancement du projet et sa pertinence sur la marché. dossier de candidature : http://www.lesassisesdelasecurite.com/ dossier complet à envoyer à sophie@dgconsultants.fr Conférences à venir JSSI Paris - 16 mars http://www.fiap.asso.fr/guide/plan_acces.htm Panorama de la Cybercriminalité du CLUSIF 8 avril 2010 à l'insa Toulouse, à 9h00. SSTIC 2010 du 9 au 11 juin 2010 à Rennes Conférence annuelle du Club 27001 30 Novembre à Paris
Ordre du jour Fonctionnement du Club (Hervé Schauer - HSC) Comment mettre en œuvre une politique de sécurité cohérente et pragmatique (Hervé Schauer - HSC) Point d'actualité Animation du Club Prochaines réunions Co-animation du Club 27001 toulousain Composition : un représentant des consultants (Anne Mur) un utilisateur (mon - ma mes remplaçants) Organisation des réunions Recherche de conférences et contact avec intervenants Convocation Liste de participants Salle Mise à jour du site internet Administration de la liste de discussion de Toulouse (veiller à ce que des chercheurs de tête ne puissent pas s'inscrire) Participation au CA du Club et à l organisation de la conférence annuelle du Club
Sous-groupes de travail ou de discussion? Groupes de travail? Thèmes : ITIL / 27001 Gestion des incidents D autres idées? Qui participe? Qui anime? Discussion? Thèmes : Périmètre du SMSI Analyse des risques D autres idées? Qui participe? Qui anime? Ordre du jour Fonctionnement du Club (Hervé Schauer - HSC) Comment mettre en œuvre une politique de sécurité cohérente et pragmatique (Hervé Schauer - HSC) Point d'actualité Animation du Club Prochaines réunions
Prochaine réunion 28 mai 2010 chez Athos Origine Sujets potentiels : EvalSMSI (Michel Dubois) EBIOS version 27005 (Anne Mur EdelWeb) RGS Planification des réunions 17 septembre 2010 Sujet potentiel : Audit flash Sécurité (Jean Nicolas piotrowski - ITrust) 26 novembre 2010 28 janvier 2011